Generator firewall MikroTik
Pilih interface WAN dan LAN serta subnet manajemen, lalu dapatkan baseline firewall RouterOS v7 berkomentar yang bisa Anda tinjau dan tempel.
Berjalan di browser; apa pun yang Anda ketik tidak meninggalkan perangkat Anda
Risiko terkunci. Uji di lab, atau aktifkan Safe Mode (mode aman) (Ctrl+X di terminal) sebelum menerapkannya ke router jarak jauh.
Menghasilkan sintaks RouterOS v7 untuk IPv4, dengan baseline IPv6 opsional. Nama interface dan list diperiksa; skrip tidak diuji pada router Anda, jadi bacalah sebelum diterapkan. MikroTik dan RouterOS adalah merek dagang SIA Mikrotīkls. Alat ini independen dan tidak berafiliasi dengan atau didukung oleh MikroTik.
Cara membuat firewall MikroTik
- Masukkan interface yang menghadap internet (misalnya
ether1ataupppoe-out1) dan interface lokal (biasanyabridge). - Tuliskan subnet tempat Anda mengelola router. Hanya subnet itu yang bisa menjangkau WinBox dan SSH, jadi sertakan alamat tempat Anda terhubung sekarang.
- Pilih opsinya, baca skrip dan catatan di sampingnya, lalu aktifkan Safe Mode (mode aman) (Ctrl+X di terminal) dan tempel, atau unduh file .rsc lalu import.
Apa yang dilakukan firewall yang dihasilkan
Skrip ini mengikuti struktur yang sama dengan konfigurasi default MikroTik sendiri, tetapi lebih ketat. Input chain melindungi router: menerima paket milik koneksi yang sudah diizinkan, men-drop paket invalid, menjawab ping dengan laju terbatas, mengizinkan subnet manajemen menjangkau WinBox dan SSH, menerima LAN (atau hanya DNS, DHCP, NTP, dan ICMP darinya), dan men-drop semua yang lain dengan aturan akhir tanpa kondisi. Drop akhir tanpa kondisi itulah yang mengubah daftar pengecualian menjadi kebijakan default-deny.
Forward chain melindungi jaringan di belakang router. Lalu lintas established dan related diterima (dan opsional di-fasttrack), paket invalid di-drop, dan koneksi baru dari WAN di-drop kecuali dibuat oleh aturan destination NAT (port forward). Aturan terakhir itulah yang mencegah internet menjangkau alamat privat di belakang router secara langsung, sesuatu yang tidak dilakukan masquerade saja.
Layanan dan helper
RouterOS mendengarkan beberapa layanan manajemen secara default. Skrip ini mematikan yang berupa teks polos (telnet, FTP, WebFig lewat HTTP) dan API, serta menambahkan pembatasan alamat pada WinBox dan SSH sebagai lapisan kedua di belakang firewall. MAC Telnet, MAC WinBox, dan neighbour discovery bekerja di layer 2 dan mengabaikan aturan firewall IP, jadi dibatasi ke interface list LAN. Server bandwidth test, web proxy, SOCKS, dan UPnP dimatikan; nyalakan kembali hanya yang Anda pakai.
Tips
- Sudah punya firewall? Tempel export Anda ke auditor firewall MikroTik untuk melihat apa yang terlewat.
- Mempublikasikan server di belakang router? Generator port forwarding menuliskan aturan dst-nat, lengkap dengan hairpin NAT.
- Butuh daftar blokir atau daftar izin? Buat dengan generator address list.
Pertanyaan umum
Mengapa input chain dipisah dari forward chain?
Input chain menyaring paket yang ditujukan ke router itu sendiri: WinBox, SSH, DNS, API. Forward chain menyaring paket yang melewati router antara LAN dan internet. Router bisa terbuka lebar di input sementara LAN di belakangnya sangat aman, dan begitulah banyak perangkat MikroTik berakhir sebagai DNS resolver atau proxy terbuka.
Mengapa koneksi established dan related diterima lebih dulu?
Hampir semua paket milik koneksi yang sudah diizinkan firewall. Menerimanya di aturan pertama berarti setiap paket diperiksa sekali, bukan menelusuri seluruh chain, dan balasan atas query DNS atau NTP milik router sendiri lewat tanpa aturan tambahan. Paket invalid di-drop tepat sesudahnya.
Apa fungsi FastTrack, dan kapan sebaiknya dimatikan?
FastTrack menandai koneksi established agar paketnya melewati sebagian besar firewall, yang bisa melipatgandakan throughput pada router kecil. Syaratnya: paket yang di-fasttrack juga melewati simple queue, queue tree, aturan mangle, dan kebijakan IPsec. Jika Anda membatasi bandwidth per pelanggan atau memakai policy routing, biarkan FastTrack mati atau kecualikan koneksi tersebut.
Apakah ini akan mengunci saya di luar?
Bisa, jika komputer yang Anda pakai untuk mengelola tidak ada di subnet manajemen dan LAN tidak dipercaya. Aktifkan Safe Mode (mode aman) lebih dulu (Ctrl+X di terminal, atau tombol Safe Mode di WinBox): jika sesi Anda terputus, RouterOS membatalkan semua perubahan sejak Safe Mode dimulai.
Bisakah saya menempel ini di router yang masih berkonfigurasi default?
Bisa. Interface list, anggota list, dan entri address list hanya ditambahkan bila belum ada. Tanpa replace mode, aturan baru ditambahkan setelah aturan default, sehingga aturan default "drop all not coming from LAN" mungkin berada di depan; tinjau urutannya, atau gunakan replace mode pada router yang bisa Anda jangkau secara lokal.
Apakah konfigurasi saya dikirim ke suatu tempat?
Tidak. Skrip dirakit oleh JavaScript di halaman ini. Apa pun yang Anda ketik tidak diunggah, disimpan, atau dicatat, dan halaman ini bekerja offline setelah dimuat.